Saugumo reikalavimai: autentiškumo patvirtinimas ir veiklos žurnalai
Kas reglamente reiškia „saugią, patvirtinto autentiškumo prieigą“ ir veiklos žurnalus. Praktinė reikšmė verslo IT saugumui ir konfidencialumui.
Reglamento (ES) 2020/1056 saugumo kalba nėra dekoratyvi — ji tiesiogiai lemia, kokios sistemos gaus sertifikatus ir kurias naudoti leista. Panagrinėkime dvi pagrindines sąvokas.
Patvirtinto autentiškumo prieiga
Reglamentas nurodo, kad ekonominiai vykdytojai teikia duomenis „naudojantis patvirtinto autentiškumo saugiu eFTI platformos ryšiu su duomenų šaltiniu”, o platformose duomenys tvarkomi tik „naudojantis autorizuota ir patvirtinto autentiškumo prieiga”.
Praktiškai tai reiškia:
- Abipusė tapatybė — sistema ir naudotojas vienareikšmiškai identifikuojami abiejose pusėse;
- Stiprūs mechanizmai — sertifikatai, federacinė tapatybė (pvz., eIDAS priemonės) ar lygiaverčiai sprendimai; paprasti slaptažodžiai — ne atsakymas;
- Šifruotas kanalas — duomenys keliauja tik per šiuolaikinius TLS;
- Autorizacija pagal roles — ne „visi matome viską”: dispečeris, vairuotojas ir buhalterija turi skirtingas teises.
Veiklos žurnalai
Reikalavimas „visas duomenų tvarkymas tinkamai registruojamas veiklos žurnaluose” turi dvi puses:
Ką žurnaloti
- kas (tapatybė) ką (duomenų rinkinys/elementas) padarė (skaitymo/keitimo/siuntimo veiksmas) ir kada (sinchronizuota laiko žyma);
- institucijų prieigos faktus — kas peržiūrėjo jūsų duomenis ir kada;
- autentifikavimo įvykius ir teisių pokyčius.
Kodėl tai jums naudinga
Veiklos žurnalas — jūsų konfidencialumo liudijimas: galite įrodyti, kad komercinė informacija buvo tvarkoma tik gavus leidimą. Ginče dėl krovinio būsenos žurnalas yra objektyvus liudytojas.
Konfidencialumo trikampis
Reglamentas reikalauja, kad institucijos, paslaugų teikėjai ir ekonominiai vykdytojai užtikrintų komercinės informacijos konfidencialumą ir prieigą tik gavus leidimą. Tai trišalis įsipareigojimas:
| Dalyvis | Pagrindinė pareiga |
|---|---|
| Ekonominis vykdytojas | Teisėtai sudarytos prieigos teisės savo organizacijoje |
| Paslaugų teikėjas | Tik įgalioti naudotojai; apsauga nuo praradimo ir neteisėto tvarkymo |
| Institucija | Prieiga tik pagal specifikacijas, be mokesčių, su atskaitomybe |
Asmens duomenys (BDAR)
Platformų funkciniai reikalavimai aiškiai numato asmens duomenų tvarkymą pagal duomenų apsaugos teisės aktus. Vairuotojo tapatybės duomenys, parašai, lokacijos žymos — visa tai reikalauja: teisinio pagrindo, minimalaus apimties, saugojimo terminų ir naudotojų teisių procesų.
Kontrolinis sąrašas jūsų IT komandai
- Suderinkite vartotojų roles ir teises prieš migraciją — ne po jos;
- Suplanuokite raktų ir sertifikatų rotacijos kalendorių;
- Nustatykite, kas organizacijoje peržiūri veiklos žurnalus ir kaip dažnai;
- Parašykite incidentų reagavimo procedūrą (pranešimai BDAR 72 val. logika);
- Įtraukite šiuos punktus į teikėjo atrankos RFP.
Saugumas eFTI sistemoje — ne techninė detalė, o pasitikėjimo valiuta: be jos nei institucijos priims duomenų, nei partneriai dalinsis informaciją.